← Cloudflare AI Gateway / ai-gateway / configuration
BYOK (ukládání klíčů)
Úvod
Bring your own keys (BYOK) je funkce Cloudflare AI Gateway, která umožňuje bezpečně uložit API klíče vašich poskytovatelů AI přímo v Cloudflare dashboardu. Místo toho, abyste API klíče uváděli v každém požadavku na své modely AI, je můžete nastavit jednou v dashboardu a odkazovat na ně v konfiguraci své gateway.
Klíče jsou bezpečně uloženy pomocí Secrets Store a umožňuje:
- Zabezpečené úložiště a omezená expozice
- Snazší rotace klíčů
- Limit počtu požadavků, limit rozpočtu a další omezení pomocí Dynamic Routes
Nastavení BYOK
Předpoklady
- Ujistěte se, že váš gateway je autentizovaný.
- Ujistěte se, že máte odpovídající oprávnění k vytvoření a nasazení secrets ve službě Secrets Store.
Nakonfigurovat API klíče
BYOK můžete nakonfigurovat z dashboardu nebo pomocí API.
Dashboard
Když přidáte klíč poskytovatele z dashboardu, AI Gateway automaticky vytvoří a pojmenuje secret v Secrets Store.
- Přihlaste se do Cloudflare dashboard ↗ a vyberte svůj účet.
- Přejděte na AI > AI Gateway.
- Vyberte svůj gateway nebo vytvořte nový.
- Přejděte na Provider Keys sekce.
- Klikněte na Přidat API klíč.
- Vyberte svého poskytovatele AI z rozevírací nabídky.
- Zadejte svůj klíč API a volitelně uveďte popis.
- Klikněte na Save.
API
Pokud pro konfiguraci BYOK používáte API, vytvořte secret v Secrets Store ještě před vytvořením konfigurace poskytovatele. Secret pojmenujte podle tohoto formátu:
{gateway_id}_{provider_slug}_{alias}Například pro gateway my-gateway, poskytovatel anthropic, a alias default, vytvořte tajný klíč Secrets Store takto:
my-gateway_anthropic_defaultPoté vytvořte konfiguraci poskytovatele se stejným provider_slug a alias hodnoty.
secret_id vrácený Secrets Store nepoužívá AI Gateway pro vyhledávání za běhu, takže tajné klíče vytvořené přes API musí dodržovat konvenci pojmenování.
Aktualizujte své aplikace
Jakmile máte v dashboardu nakonfigurované své API klíče:
- Odstranění klíčů API z kódu: Odstraňte veškeré napevno zakódované API klíče nebo proměnné prostředí.
- Aktualizovat hlavičky požadavku: Odeberte z požadavků autorizační hlavičky poskytovatele. Nezapomeňte, že stále musíte předat
cf-aig-authorization. - Otestujte svou integraci: Ověřte, že požadavky fungují bez uvedení klíčů API.
Příklad
Po zapnutí BYOK se váš workflow změní z:
-
Tradiční přístup: Zahrňte klíč API do hlavičky každého požadavku
curl https://gateway.ai.cloudflare.com/v1/{account_id}/{gateway_id}/openai/chat/completions \ -H 'cf-aig-authorization: Bearer {CF_AIG_TOKEN}' \ -H "Authorization: Bearer YOUR_OPENAI_API_KEY" \ -H "Content-Type: application/json" \ -d '{"model": "gpt-4", "messages": [...]}' -
přístup BYOK: Klíč nakonfigurujte jednou v dashboardu a odesílejte požadavky, aniž byste klíče vystavovali
curl https://gateway.ai.cloudflare.com/v1/{account_id}/{gateway_id}/openai/chat/completions \ -H 'cf-aig-authorization: Bearer {CF_AIG_TOKEN}' \ -H "Content-Type: application/json" \ -d '{"model": "gpt-4", "messages": [...]}'
Správa API klíčů
Zobrazení nakonfigurovaných klíčů
V dashboardu AI Gateway můžete:
- Zobrazit všechny nakonfigurované klíče API podle poskytovatele
- Zjistěte, kdy byl každý klíč naposledy použit
- Zkontrolujte stav jednotlivých klíčů (aktivní, platnost vypršela, neplatný)
Rotace klíčů
Chcete-li otočit klíč API:
- Vygenerujte nový API klíč od svého poskytovatele AI
- V Cloudflare dashboardu upravte existující záznam klíče
- Nahraďte starý klíč novým.
- Uložit změny
Vaše aplikace začnou nový klíč používat okamžitě, bez jakýchkoli změn kódu nebo výpadku.
Odvolání přístupu
Chcete-li odebrat klíč API:
- V dashboardu AI Gateway najděte klíč, který chcete odebrat
- Klikněte na Smazat tlačítko
- Potvrdit odstranění
Více klíčů na poskytovatele
AI Gateway umožňuje uložit více API klíčů pro téhož poskytovatele. Díky tomu můžete:
- Používejte různé klíče pro různé případy použití (například vývoj oproti produkci)
- Postupně migrujte mezi klíči během rotace
Aliasy klíčů
Ke každému klíči API lze přiřadit alias pro jeho identifikaci. Při přidávání klíče můžete zadat vlastní alias, jinak systém použije default jako alias.
Při odesílání požadavků AI Gateway použije klíč s default alias jako výchozí. Chcete-li použít jiný klíč, uveďte cf-aig-byok-alias hlavičku s aliasem klíče, který chcete použít.
Příklad: použití konkrétního aliasu klíče
Pokud máte nakonfigurováno více klíčů OpenAI s různými aliasy (například default, production, a testing), můžete určit, který z nich chcete použít:
# Uses the key with alias "default" (no header needed)
curl https://gateway.ai.cloudflare.com/v1/{account_id}/{gateway_id}/openai/chat/completions \
-H 'cf-aig-authorization: Bearer {CF_AIG_TOKEN}' \
-H "Content-Type: application/json" \
-d '{"model": "gpt-4", "messages": [...]}'# Uses the key with alias "production"
curl https://gateway.ai.cloudflare.com/v1/{account_id}/{gateway_id}/openai/chat/completions \
-H 'cf-aig-authorization: Bearer {CF_AIG_TOKEN}' \
-H 'cf-aig-byok-alias: production' \
-H "Content-Type: application/json" \
-d '{"model": "gpt-4", "messages": [...]}'# Uses the key with alias "testing"
curl https://gateway.ai.cloudflare.com/v1/{account_id}/{gateway_id}/openai/chat/completions \
-H 'cf-aig-authorization: Bearer {CF_AIG_TOKEN}' \
-H 'cf-aig-byok-alias: testing' \
-H "Content-Type: application/json" \
-d '{"model": "gpt-4", "messages": [...]}'